Estado de implementación
- Estado de la plataforma de Chrome.
- En la prueba de origen de Chrome 84 a 101: ahora cerrada
- Integración de Herramientas para desarrolladores de Chrome.
¿Qué son los tokens de estado privado?
Private State Tokens permite que se transmita la confianza en la autenticidad de un usuario de un contexto a otro para ayudar a los sitios a combatir el fraude y distinguir a los bots de los seres humanos, sin el seguimiento pasivo.
- Un sitio web emisor puede emitir tokens al navegador web de un usuario que demuestre que es confiable, por ejemplo, a través del uso continuo de la cuenta, completando una transacción o obteniendo una puntuación de reCAPTCHA aceptable.
- Un sitio web canjeador puede confirmar que un usuario no es falso verificando si tiene tokens de una entidad emisora en la que confía el canjeador y, luego, canjeando los tokens según sea necesario.
Los tokens de estado privado están encriptados, por lo que no es posible identificar a una persona física ni conectar instancias, sean o no de confianza, para descubrir la identidad del usuario.
¿Por qué necesitamos tokens de estado privado?
La Web necesita formas de establecer y transmitir indicadores de confianza que demuestren que un usuario es quien dice ser y no un bot que finge ser humano o un tercero malicioso que defrauda a una persona o un servicio real. La protección contra fraudes es particularmente importante para los anunciantes, los proveedores de anuncios y las CDN.
Lamentablemente, muchos mecanismos existentes para medir y propagar la confiabilidad (para determinar si una interacción con un sitio es de un ser humano real, por ejemplo) aprovechan técnicas que también se pueden usar para la huella digital. Los mecanismos para transmitir confianza deben preservar la privacidad, lo que permite que la confianza se propague en los sitios sin el seguimiento de usuarios individuales.
Con la API de Private State Token, un sitio web puede emitir tokens criptográficos a un usuario en el que confía, que luego se pueden usar en otro lugar. El navegador del usuario almacena los tokens de forma segura y, luego, se pueden canjear en otros contextos para confirmar la autenticidad del usuario. Esto permite que la confianza de un usuario en un sitio web (como un sitio de redes sociales o un servicio de correo electrónico) se transmita a otro sitio web (como un publicador o una tienda en línea) sin identificar al usuario ni vincular identidades en los sitios.
Término clave: La huella digital permite que los sitios identifiquen y realicen un seguimiento de los usuarios individuales mediante la obtención de datos sobre su dispositivo, sistema operativo y configuración del navegador (como las preferencias de idioma, el agente de usuario y las fuentes disponibles) o los cambios en el estado del dispositivo. Esto se puede hacer en el servidor verificando los encabezados de solicitud o en el cliente con JavaScript. La huella digital usa mecanismos que los usuarios no conocen y no pueden controlar.
¿Cómo funcionan los tokens de estado privado?
En este ejemplo, un sitio web de publicador quiere verificar si un usuario es un ser humano real y no un bot antes de mostrar un anuncio.
- Un usuario visita un sitio web (conocido como entidad emisora) y realiza acciones que hacen que el sitio crea que el usuario es un ser humano real, como realizar compras, usar una cuenta de correo electrónico o completar correctamente reCAPTCHA.
- El sitio emisor usa la API de Private State Token de JavaScript para activar una solicitud de tokens de confianza para el navegador del usuario.
- El sitio emisor responde con datos de token.
- El navegador del usuario almacena de forma segura los datos del token de confianza.
- El usuario visita un sitio web diferente (como un publicador de noticias) que quiere verificar si el usuario es un ser humano real, por ejemplo, cuando muestra anuncios.
- El sitio usa la API de Private State Token para verificar si el navegador del usuario tiene tokens de confianza almacenados para los emisores en los que confía el sitio.
- Se encuentran tokens de estado privado para el emisor que visitó el usuario anteriormente.
- El sitio del publicador envía una solicitud a la entidad emisora para canjear los tokens de confianza.
- El sitio emisor responde con un registro de canje.
- El sitio del publicador envía una solicitud a una plataforma de anuncios, incluido el registro de canje para demostrar que la entidad emisora confía en que el usuario es un ser humano real.
- La plataforma de anuncios proporciona los datos necesarios para mostrar un anuncio.
- El sitio del publicador muestra el anuncio.
- Se cuenta una impresión de vista de anuncio.
¿Hay herramientas disponibles para los tokens de estado privado?
Las Herramientas para desarrolladores de Chrome activan la inspección desde las pestañas Network y Application. Obtén más información sobre esta integración de Herramientas para desarrolladores y sobre los tokens de estado privado.
¿Cómo manejan los sitios web los tokens de varios emisores de confianza?
El sitio puede verificar si el navegador de un usuario tiene tokens válidos con document.hasTrustToken() para una entidad emisora a la vez. Si esto muestra true y hay un token disponible, el sitio puede canjear el token y dejar de buscar otros tokens.
El sitio web debe decidir qué emisores de tokens verificar y en qué orden.
Casos de uso
Los tokens de estado privado (PST) admiten una variedad de casos de uso antifraude. En esencia, los PST pueden actuar como un indicador de confianza adicional porque la API puede codificar fragmentos de información que pueden ayudar a transmitir confianza de un contexto a otro. A medida que desaparezcan las cookies de terceros, reconocemos que será fundamental asegurarnos de que los casos de uso como los siguientes puedan seguir funcionando según sea necesario. Todos los casos de uso de PST requieren que los emisores y los canjeadores trabajen juntos. Te recomendamos que consideres los PST si tienes casos de uso similares a cualquiera de los siguientes:
- Servicios antifraude: La prevención del fraude es un caso de uso legítimo que la Web debería admitir, pero no debería requerir un identificador estable, global y por usuario. En contextos de terceros, los PST se pueden usar para segmentar a los usuarios en conjuntos de confianza y no confiables.
- Análisis del fraude publicitario: Los PST pueden ser útiles para analizar clics, impresiones y esquemas de bots fraudulentos en los servicios de tecnología publicitaria.
- Detección de bots: Después de ejecutar el análisis para determinar si un navegador es un bot o no, los PST pueden ayudar a codificar esa información para compartirla de un contexto a otro.
- Pagos seguros: Para detectar amenazas que son más difíciles de identificar en un contexto de terceros con información limitada (como el carding), los PST se pueden usar como un indicador adicional para transmitir confianza.
- Servicios contra el abuso en el comercio electrónico: La detección de bots en las interacciones de comercio electrónico (clics, finalización de compra, compra, calificaciones de productos, chatbots, devoluciones) es muy importante para evitar el scraping de páginas y las interacciones no humanas. Este puede ser un indicador adicional importante para detectar agentes automatizados para proveedores antifraude externos en plataformas de comercio electrónico.
- Servicios de CDN: Los PST proporcionan un mecanismo para ayudar en la generación de informes y la detección de tráfico fraudulento.
Esta lista de casos de uso no es exhaustiva de todas las capacidades antifraude que pueden beneficiarse de los tokens de estado privado. La lista tampoco es mutuamente excluyente, ya que los PST pueden beneficiar varios flujos de trabajo antifraude.
Recorridos de los usuarios
La emisión y el canje son los componentes clave de los tokens de estado privado. Si bien los casos de uso anteriores son las áreas clave en las que se admitirían los PST, puedes pensar en los siguientes momentos en ciertos recorridos de los usuarios como las instancias en las que realmente querrías emitir o canjear tokens:
- Emitir tokens durante los flujos de administración de cuentas (acceso, registro, restablecimiento de contraseña, etcétera)
- Emitir tokens después de confirmar una autenticación de varios factores (MFA)
- Emitir tokens después de acciones de alto riesgo, como borrar el historial de pagos
- Canjear tokens para la confirmación entre sitios antes de acciones de riesgo moderado
- Canjear tokens para la confirmación entre sitios antes de acciones de alto riesgo
Cumplimiento de las leyes de privacidad electrónica
La emisión de tokens de estado privado implica el almacenamiento de información en el equipo terminal de un usuario y, por lo tanto, es una actividad sujeta a las leyes de privacidad electrónica en el Espacio Económico Europeo (EEE) y el Reino Unido que, por lo general, requieren el consentimiento del usuario. Como entidad emisora, es tu responsabilidad determinar si el uso de la API de Private State Tokens es estrictamente necesario para proporcionar un servicio en línea solicitado explícitamente por el usuario y, por lo tanto, está exento del requisito de consentimiento. Para obtener más información, te recomendamos que leas nuestras Preguntas frecuentes sobre el cumplimiento relacionado con la privacidad de Privacy Sandbox Privacy-related Compliance FAQs.
Participa y comparte comentarios
- GitHub: Lee la propuesta, haz preguntas y sigue el debate.
- W3C: Analiza los casos de uso del sector en el grupo de ubicaciones de la empresa para mejorar la publicidad web.
- IETF: Proporciona información técnica para el protocolo subyacente en el grupo de trabajo de Privacy Pass de IETF.
Más información
- Explicación técnica de la API de Private State Token
- Comienza a usar los tokens de estado privado: descripción general para desarrolladores web
- Comienza a usar las pruebas de origen de Chrome
- Profundiza en Privacy Sandbox